> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/de/scepman-konfiguration/rbac.md).

# Certificate Master RBAC

{% hint style="warning" %}
Nur SCEPman Enterprise Edition
{% endhint %}

{% hint style="info" %}
Gilt für SCEPman Certificate Master Version 2.5 und höher
{% endhint %}

Wenn Benutzer auf SCEPman Certificate Master zugreifen, bestimmt ihre Rolle die Aktionen, die sie ausführen können, und die Zertifikate, die sie sehen können. Die Rollen werden über die Unternehmensanwendung bestimmt *SCEPman-CertMaster* in Microsoft Entra ID (Azure AD). Wenn Sie SCEPman vor Version 2.5 installiert haben, müssen Sie das CMDlet Complete-SCEPmanInstallation aus dem SCEPman PS-Modul erneut ausführen, um die Rollen im Microsoft Entra-Portal zu sehen. Die folgenden Rollen sind verfügbar:

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F0UxE3cdi27MLABvFARnw%2F2023-10-23%2014_50_14-Select%20a%20role.png?alt=media&amp;token=e3ac2dd1-1e7a-4834-a28e-16cc65b20b69" alt=""><figcaption></figcaption></figure>

## Verfügbare Rollen

* **Admin.Full**: Mitglieder dieser Rolle können in SCEPman Certificate Master alles tun. Wenn zukünftige Versionen von SCEPman Certificate Master neue Funktionen hinzufügen, haben Mitglieder dieser Rolle Zugriff auf diese Funktionen.
* **Manage.All**: Mitglieder dieser Rolle können alle Zertifikate sehen und widerrufen. Dazu gehören Zertifikate in der Certificate Master-Datenbank sowie Zertifikate, die über Intune ausgestellt wurden.
* **Manage.All.Read**: Mitglieder können alle Zertifikate sehen, aber nicht widerrufen.
* **Manage.Intune**: Mitglieder können über Intune ausgestellte Zertifikate sehen und widerrufen.
* **Manage.Intune.Read**: Mitglieder können über Intune ausgestellte Zertifikate sehen, aber nicht widerrufen.
* **Manage.Storage**: Mitglieder können Zertifikate in der Certificate Master-Datenbank sehen und widerrufen.
* **Manage.Storage.Read**: Mitglieder können Zertifikate in der Certificate Master-Datenbank sehen, aber nicht widerrufen.
* **Request.All**: Mitglieder können alle Arten von Zertifikaten anfordern. Dazu gehört das Einreichen von CSR-Anfragen, die beliebigen Typs sein können. Wenn Benutzer CSR-Anfragen einreichen müssen, ist diese Rolle erforderlich.
* **Request.Client**: Anfragen sind auf Client-Zertifikate beschränkt, d. h. manuell erstellte Gerätezertifikate. Sie verfügen über die Extended Key Usage (EKU) für die Client-Authentifizierung und einen anpassbaren Betreff.
* **Request.CodeSigning**: Anfragen können nur Code-Signing-Zertifikate betreffen.
* **Request.Server**: Mitglieder können nur Serverzertifikate anfordern. Sie verfügen über die EKU für die Serverauthentifizierung.
* **Request.SubCa**: Mitglieder können Zertifikate für untergeordnete CAs anfordern. Allerdings beschränkt die Extended Key Usage diese CAs darauf, nur Zertifikate für die Serverauthentifizierung auszustellen. Dadurch können sie für TLS-Interception verwendet werden, wie sie in Firewalls eingesetzt wird, aber nicht für andere Zwecke. Dies ist eine Sicherheitsfunktion. Wenn Sie eine untergeordnete CA für andere Zwecke benötigen, müssen Sie eine CSR erstellen und diese beim Certificate Master einreichen, wofür die *Request.All* Rolle hat.
* **Request.User**: Mitglieder können nur Benutzerzertifikate anfordern. Sie verfügen über die EKU für die Clientauthentifizierung und eine vom Anforderer gewählte UPN. Ab SCEPman 2.6 ist auch die Smart Card Logon EKU möglich. Beachten Sie, dass jemand mit dieser Rolle Zertifikate für andere Benutzer anfordern kann. Wenn Sie die zertifikatbasierte Authentifizierung in AD oder AAD aktiviert und die SCEPman CA in AD oder AAD für diesen Zweck als vertrauenswürdig hinzugefügt haben, kann dies verwendet werden, um sich als andere Benutzer auszugeben.

{% hint style="info" %}
Dies ist der standardmäßige Satz von Rollen, der während der Konfiguration nach der Installation hinzugefügt wird. Falls erforderlich, können einige weitere komplexe Rollen hinzugefügt werden: [CSR- und Formularrollen](/de/scepman-konfiguration/rbac/csr-and-form-roles.md)
{% endhint %}

## Rollenzuweisung

{% stepper %}
{% step %}

### Zu SCEPman-CertMaster navigieren

Azure > Unternehmensanwendungen > Filter löschen > SCEPman-CertMaster<br>

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FYAuIaRUSB98yeb46IsUm%2Fimage.png?alt=media&amp;token=4f059ffc-b6ad-4d47-9ce9-53a94e746eab" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Einen Benutzer/eine Gruppe zuweisen

Navigieren Sie zu Verwalten > Benutzer und Gruppen und wählen Sie die gewünschten Administratoren und ihre Rolle aus.\
Klicken Sie auf Zuweisen, sobald Administratoren und Rollen ausgewählt wurden.\
![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FdnKmNw3XbiSocezcUJzl%2Fimage.png?alt=media\&token=edfa6c8d-a0ea-4316-bef6-0ce65f7c140d)<br>

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FCHLvR2GG8XRtZwPaJ5H6%2Fimage.png?alt=media&amp;token=539dc662-10db-4afe-9932-a1545deec10f" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Webbrowser-Cache leeren (optional)

In einigen Fällen können die Berechtigungen eines Administrators auch nach einer Änderung gleich aussehen. Alle Certificate Master-Cookies sollten gelöscht werden, um dieses Problem zu umgehen.
{% endstep %}
{% endstepper %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/de/scepman-konfiguration/rbac.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
